// COMPUTERBASE — CYBERSECURITY
Android-Smartphones: Malware sitzt ab Werk in vielen Billiggeräten
Eine von Bitdefender beschriebene Malware-Kampagne namens Midnight Mimosa betrifft günstige Android-Smartphones. Auf ihnen ist die Schadsoftware bereits ab Werk installiert und der Nutzer kann ihr nicht entkommen.
Weil sie direkt in der Firmware des Smartphones steckt und Systemrechte besitzt, lässt sie sich nicht wie eine gewöhnliche Android-App entfernen. Am Ende hilft nur, das Smartphone zu ersetzen, so das Fazit. An welcher Stelle in der Logistik- oder Lieferkette die Malware eingeschleust wird, ist derzeit noch nicht bekannt.
Midnight Mimosa nutzt für den Angriff eine dauerhaft vorhandene System-App. Ihre erweiterten Rechte erlauben es laut den Forschern, Apps zu installieren und zu entfernen, zusätzlichen Code von einem entfernten Server herunterzuladen und Berechtigungen zu vergeben. Die Bedrohung ist somit bereits vorhanden, bevor ein Käufer das Smartphone erstmals einschaltet.
Im Zuge der Untersuchung wurden 32 getarnte Apps entdeckt, die mit der betrügerischen Kampagne in Verbindung stehen. Sie dienen demnach Werbe- und Klickbetrug und erzeugen ohne Wissen oder Zustimmung der Nutzer gefälschte Werbeeinblendungen.
Um Teile ihrer Schadfunktionen auszuführen, kann die Malware auch den Google Play Store vorübergehend deaktivieren. Anschließend wird er automatisch wieder aktiviert, um unentdeckt zu bleiben. Das zeitweise Deaktivieren des Play Stores ist notwendig, damit die Malware von Google Play Protect nicht erkannt wird.
Im Rahmen der Untersuchung fanden die Forscher weitere 13 Apps im Google Play Store, die mit derselben Infrastruktur kommunizierten wie Midnight Mimosa, aber erst später über den Play Store installiert wurden und nicht schon bei der Auslieferung vorhanden waren.
Midnight Mimosa wurde von Bitdefender insbesondere auf preiswerten Android-Smartphones verschiedener Hersteller entdeckt. Ihre Gemeinsamkeit: Sie setzen auf eine MediaTek-Plattform. Viele der betroffenen Modelle sind – zumindest hierzulande – kaum bekannt. Allerdings konnte die Malware bereits in mehr als 150 Ländern nachgewiesen werden.
Bei einigen Geräten handelt es sich auch um gefälschte Nachbildungen teurerer Modelle, darunter das Samsung Galaxy S24 Ultra oder das Samsung Galaxy S26 Ultra. Originale Samsung-Smartphones sind nach derzeitigen Erkenntnissen jedoch nicht betroffen.
Da sich die Malware nicht wie eine normale App deinstallieren lässt, sind die Möglichkeiten für Nutzer begrenzt. Als Vorsichtsmaßnahme empfiehlt der Bericht, Smartphones bei autorisierten Verkäufern zu kaufen und auf Originalgeräte zu achten. Wer bereits ein betroffenes Gerät besitzt, kann die Schadsoftware möglicherweise gar nicht entfernen. Als beste Option wird dann ein Austausch des Smartphones genannt.